您现在的位置是:IT资讯 >>正文
420万主机暴露,含VPN和路由器
IT资讯9人已围观
简介Top10VPN在一项研究中指出:“网络主机若接受隧道数据包却不验证发送者身份,就可能被劫持以执行匿名攻击并获得对其网络的访问权限。”该研究是与鲁汶大学(KU Leuven)的教 ...
Top10VPN在一项研究中指出 :“网络主机若接受隧道数据包却不验证发送者身份,机暴就可能被劫持以执行匿名攻击并获得对其网络的露含路由访问权限。”该研究是机暴与鲁汶大学(KU Leuven)的教授兼研究员马蒂·范霍夫(Mathy Vanhoef)合作开展的 。

研究发现,露含路由多达420万台主机易受攻击,机暴其中包括VPN、露含路由互联网服务提供商(ISP)的机暴家庭路由器、核心互联网路由器、露含路由移动网络网关以及内容分发网络(CDN)节点 。机暴中国 、露含路由法国、高防服务器机暴日本 、露含路由美国和巴西是机暴受影响最为严重的国家。
成功利用这些漏洞可能使攻击者滥用易受攻击的露含路由系统充当单向代理,并发动拒绝服务(DoS)攻击。机暴
CERT协调中心(CERT/CC)在一份咨询报告中称 :“攻击者可滥用这些安全漏洞创建单向代理并伪造源IPv4/6地址。易受攻击的系统还可能允许访问组织的私有网络 ,或者被滥用以发动DDoS攻击。”
这些漏洞产生的根源在于,像IP6IP6、香港云服务器GRE6 、4in6和6in4等隧道协议主要用于促进两个断开连接的网络之间的数据传输,但在缺乏诸如互联网协议安全(IPsec)这类足够的安全协议时 ,不会对流量进行身份验证和加密。
缺乏额外的安全防护措施 ,就给攻击者将恶意流量注入隧道打开了方便之门,这是2020年曾被标记过的一个漏洞(CVE - 2020 - 10136)的变体。
这些协议已被分配以下CVE编号 :
- CVE - 2024 - 7595(GRE和GRE6)- CVE - 2024 - 7596(通用UDP封装)- CVE - 2025 - 23018(IPv4 - in - IPv6和IPv6 - in - IPv6)- CVE - 2025 - 23019(IPv6 - in - IPv4)西蒙·米利亚诺(Simon Migliano)解释道:“攻击者只需发送一个使用受影响协议之一封装的服务器租用数据包 ,该数据包包含两个IP头 。外部头包含攻击者的源IP ,目标是易受攻击主机的IP;内部头的源IP是易受攻击主机的IP ,而非攻击者的IP,目标IP是匿名攻击的目标IP。免费模板”
所以,当易受攻击的主机接收到恶意数据包时,会自动剥离外部IP地址头,并将内部数据包转发到目的地 。由于内部数据包上的源IP地址是易受攻击但被信任的主机的IP地址,所以它能绕过网络过滤器 。
作为防御措施,建议使用IPSec或WireGuard来提供身份验证和加密 ,并且只接受来自可信源的源码下载隧道数据包。在网络层面,还建议在路由器和中间设备上实施流量过滤、深度包检查(DPI),并阻止所有未加密的隧道数据包 。
米利亚诺表示:“这些DoS攻击对受害者造成的影响可能包括网络拥塞、因流量过载消耗资源而导致的服务中断,以及网络设备因过载而崩溃。这也为进一步的攻击创造了机会 ,例如中间人攻击和数据拦截。”
参考来源 :https://thehackernews.com/2025/01/unsecured-tunneling-protocols-expose-42.html
建站模板Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/474c499521.html
相关文章
降低安全风险所需的组织变革
IT资讯首席信息官正在实施新战略以降低软件供应链网络攻击的风险,但评估内部运营可能会更有效。Venafi赞助的Coleman Parkes的研究表明,CIO了解网络攻击的威胁,但有些人仍未进行组织变革以降低 ...
【IT资讯】
阅读更多如何一次性大量修改文件后缀名
IT资讯当我们在工作的时候,出现大量的文件格式不对,需要全部更改格式,比如把JPG改成doc,还是改成其他的格式,这个时候如何一次性的更改呢?其实只要建一个文本文档,把需要更改的文件放进去,输入一个指令就可以 ...
【IT资讯】
阅读更多右键新建word不见了
IT资讯很多小伙伴用右键点击新建的时候,发现列表里的Word、ppt、Excel都不见了,这是怎么一回事呢?其实是注册列表缺少了一些文件,我们只要进入设置里调整一下数值就可以了,具体的教程下面跟小编一起来看看 ...
【IT资讯】
阅读更多
最新文章
友情链接
- 小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)
- 飞利浦面条机(轻松制作多种口感面条,让你爱上自制美食)
- MotoZ信号表现如何?(探索MotoZ在各种信号环境下的表现和关键特性)
- 红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点)
- 海尔电视品牌的质量与口碑如何?(揭秘海尔电视品牌的关键优势和用户评价)
- 万和灶质量如何?(万和灶质量评估及用户评价)
- 红米2怎么合并重复联系人?
- 以miss定制版黑轴怎么样?(打造专属个性化机械键盘)
- vivo 短视频用户访问体验优化实践
- 蒙多打野效率如何?(分析蒙多打野的强势表现及优势) 云服务器亿华云源码库企业服务器网站建设香港物理机b2b信息平台